【実務・中級編】XSS攻撃検知のためのWAFシグネチャとログ分析パターン – アプリケーションセキュリティ & 安全な開発防御ガイド

XSSは「終わった脆弱性」ではない。WAFの裏をかく攻撃者と戦うための実践的防衛論

「XSS対策? htmlspecialchars() を通せば終わりでしょ?」

もし君が現場でそう言っているなら、一度立ち止まってほしい。僕がこれまで見てきた数々のインシデントにおいて、攻撃者は教科書通りのXSSを仕掛けてはこない。彼らは、開発者が「まさかここは安全だろう」と油断している、あるいはWAFの正規表現が検知できない「盲点」を突いてくる。

今日は、WAFのシグネチャをすり抜ける巧妙なペイロードの正体と、SIEMで異常を炙り出すための「泥臭いログ分析」の現場話をしよう。

—

1. 攻撃者が狙う「盲点」:WAFのシグネチャをバイパスする技術

WAF(Web Application Firewall)は万能ではない。一般的なWAFは「

securityintronationalをフォローする

コメント

タイトルとURLをコピーしました